OpenSearch - CVE-2026-75897
Date de publication :
Il s'agit d'une vulnérabilité de validation insuffisante des entrées dans le gestionnaire de la route capabilities d'OpenSearch Dashboards.
OpenSearch Dashboards est une interface web open source de visualisation et d'administration destinée à l'exploration des données indexées dans OpenSearch.
Ce gestionnaire ne limite pas la taille de la charge utile des requêtes HTTP qu'il reçoit. Un attaquant distant peut envoyer une requête HTTP forgée contenant une charge utile de taille excessive vers cette route. Le traitement de cette charge utile consomme des ressources système de manière incontrôlée sur le serveur Dashboards. Cette faille est héritée du composant amont Kibana, dont elle affecte également d'anciennes versions.
Elle permet à un attaquant distant de provoquer un déni de service de l'interface OpenSearch Dashboards.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Oui
• Exécution de code arbitraire (à distance)
• Déni de service (à distance)
Exploitation
CWE-1284 : Improper Validation of Specified Quantity in Input
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• OpenSearch Dashboards versions 1.3.0 jusqu'à 3.7.0 (incluant l'ensemble des versions 2.x jusqu'à 2.19.6 incluse)
• Kibana versions 7.7.1 jusqu'à 7.10.2 (composant amont dont la faille est héritée, branche non maintenue et non couverte par le correctif OpenSearch)
Contournement provisoire
• Restreindre l'accès réseau au endpoint Dashboards aux seules sources de confiance.